Retour au blog
SécuritéPublié le 12 juillet 20268 min de lecture

Bloquer les clés USB sur Windows avec Intune

Bloquez ou limitez le stockage amovible USB sur vos postes Windows via Intune : niveaux de restriction, BitLocker To Go, contrôle des périphériques et audit.

La clé USB reste l'un des vecteurs de fuite de données et d'infection les plus banals : un fichier confidentiel copié en quelques secondes sur un support qui quittera les locaux, un ransomware introduit depuis une clé trouvée sur un parking, ou un ancien collaborateur qui repart avec la base clients dans sa poche. Aucun pare-feu ne voit passer ces données, aucun antivirus ne bloque à coup sûr un exécutable inconnu. Le port USB physique est un angle mort classique de la sécurité du poste de travail.

Sur une flotte Windows gérée par Microsoft Intune, vous pouvez heureusement bloquer ou restreindre le stockage amovible de façon centralisée, sans passer sur chaque machine ni écrire de PowerShell. Cet article s'adresse aux responsables informatiques et RSSI de PME, ainsi qu'aux infogérants. L'enjeu n'est pas de tout interdire : c'est de couper le stockage amovible sans casser les périphériques légitimes, claviers, souris ou casques, qui empruntent le même connecteur.

Comprendre ce que contrôle Intune

Avant de configurer quoi que ce soit, il faut comprendre une distinction essentielle : Intune ne bloque pas « le port USB » au sens physique. Il applique des règles sur des classes de périphériques. Une clé USB, un disque dur externe ou une carte SD se présentent au système comme un périphérique de stockage amovible, alors qu'un clavier se présente comme un périphérique d'interface humaine. Ce sont deux catégories différentes, et c'est précisément ce qui permet de bloquer l'un sans toucher à l'autre.

Deux grandes approches coexistent dans Intune, avec des logiques complémentaires.

  • Le profil de configuration (modèle administratif ou catalogue de paramètres) permet des réglages simples et globaux, par exemple refuser l'installation des classes de stockage amovible ou forcer le mode lecture seule.
  • La politique de contrôle des périphériques (Device Control), disponible dans la sécurité des points de terminaison et adossée à Microsoft Defender, offre un contrôle beaucoup plus fin à base de règles, de groupes de périphériques et de conditions.
  • Les deux s'appuient sur le fournisseur de services de configuration côté Windows et n'exigent aucune intervention manuelle sur les postes.
Stockage amovible et périphériques d'entrée sont des classes distinctes : on peut bloquer l'un sans l'autre.

Choisir le bon niveau de restriction

La restriction n'est pas binaire. Selon la sensibilité des données manipulées, votre secteur et vos obligations de conformité, plusieurs postures sont possibles, du plus permissif au plus strict. Le bon choix dépend autant du risque réel que des usages métier légitimes.

Du blocage total à l'autorisation ciblée

  • Blocage total : aucune lecture ni écriture n'est possible sur un support amovible. C'est le plus sûr, mais aussi le plus contraignant.
  • Lecture seule : les fichiers présents sur la clé restent consultables, mais rien ne peut y être copié. Excellent compromis pour empêcher l'exfiltration tout en permettant de récupérer un document reçu de l'extérieur.
  • Autorisation ciblée : seuls des périphériques précis, identifiés par leur identifiant matériel ou de série, sont acceptés, tout le reste étant refusé.
  • Chiffrement obligatoire : les supports autorisés ne fonctionnent que s'ils sont chiffrés avec BitLocker To Go, de sorte qu'une clé perdue reste illisible.

Un exemple concret

Prenez un cabinet comptable de trente personnes. Les collaborateurs n'ont aucune raison d'écrire des dossiers clients sur une clé, mais reçoivent parfois des pièces sur support physique. La posture idéale n'est pas le blocage total : c'est la lecture seule par défaut, avec une exigence BitLocker To Go pour les rares cas où l'écriture est indispensable, réservés à quelques personnes via un groupe dédié.

La meilleure restriction USB n'est pas la plus stricte : c'est celle qui coupe le risque sans provoquer de contournement.

Mettre en place la politique étape par étape

Un déploiement réussi se fait toujours par paliers. Une restriction poussée d'un coup sur toute la flotte finit invariablement par bloquer un usage auquel personne n'avait pensé, la clé de diagnostic d'un technicien ou un périphérique industriel qui se présente comme du stockage.

  1. 1Cartographiez d'abord les usages réels : qui branche quoi, et pourquoi. Une courte période d'observation évite bien des mauvaises surprises.
  2. 2Créez la politique ciblant les classes de stockage amovible sur un groupe pilote de postes Windows, jamais sur toute l'organisation d'entrée.
  3. 3Définissez le niveau souhaité : blocage total, lecture seule ou autorisation ciblée avec ou sans BitLocker To Go.
  4. 4Testez sur un poste pilote avec une vraie clé USB, un vrai disque externe et un clavier USB pour confirmer que les périphériques d'entrée ne sont pas affectés.
  5. 5Communiquez auprès des utilisateurs et présentez l'alternative légitime avant tout élargissement.
  6. 6Généralisez par vagues successives, en surveillant les tickets et les demandes d'exception à chaque étape.
Cartographier, piloter, tester, communiquer, généraliser : un déploiement par paliers réduit les frictions.

Ne pas oublier l'usage et les alternatives

Une mesure de sécurité qui gêne trop finit contournée, par une clé personnelle ou un envoi vers une messagerie grand public, ce qui aggrave le risque au lieu de le réduire. Avant de bloquer, prévoyez systématiquement une alternative légitime et communiquez clairement, pour que la restriction soit comprise plutôt que subie.

  • Offrez une alternative crédible : un espace partagé SharePoint ou un dossier OneDrive synchronisé remplace avantageusement la clé pour transporter et échanger des fichiers.
  • Vérifiez explicitement que les périphériques d'entrée, clavier, souris, casque et webcam restent fonctionnels après application.
  • Prévoyez une procédure d'exception simple pour les besoins ponctuels et légitimes, plutôt que de laisser les utilisateurs improviser.
  • Documentez la mesure, son périmètre et sa date d'entrée en vigueur : c'est un contrôle fréquemment attendu lors d'un audit ISO 27001, NIS2 ou RGPD.

Les pièges les plus courants

Plusieurs erreurs reviennent régulièrement. La plus fréquente consiste à bloquer trop large et à couper accidentellement des périphériques d'entrée sur certains portables. Vient ensuite l'oubli du chiffrement : autoriser des clés sans imposer BitLocker To Go laisse le risque de perte entier. Enfin, beaucoup d'équipes déploient sans documenter, puis peinent à prouver le contrôle le jour de l'audit.

Comment AuPoint simplifie tout cela

Distinguer stockage amovible et périphériques légitimes suppose de manipuler des identifiants de classe peu lisibles et de composer avec plusieurs types de politiques Intune. AuPoint fournit une politique de contrôle USB prête à l'emploi, en langage clair et sans PowerShell. Vous choisissez le niveau souhaité en quelques clics, vous visualisez l'impact avant d'appliquer grâce à l'aperçu, et vous conservez un retour arrière immédiat si un usage légitime est touché. Le mécanisme break-glass évite de vous verrouiller, et chaque politique reste réversible.

Questions fréquentes

Bloquer le stockage USB va-t-il désactiver mon clavier ou ma souris ?

Non, à condition de cibler la classe de stockage amovible et non l'ensemble des périphériques USB. Claviers, souris et casques appartiennent à des classes distinctes et restent fonctionnels. Il faut néanmoins toujours valider sur un poste pilote, car certains périphériques composites peuvent se déclarer de façon inattendue.

Quelle différence entre le mode lecture seule et le blocage total ?

La lecture seule laisse consulter le contenu d'une clé mais interdit d'y copier quoi que ce soit : elle bloque l'exfiltration tout en autorisant la réception de fichiers. Le blocage total refuse aussi bien la lecture que l'écriture. La lecture seule est souvent le meilleur compromis pour commencer.

Faut-il vraiment imposer BitLocker To Go ?

Dès lors que vous autorisez l'écriture sur des supports amovibles, oui. BitLocker To Go chiffre le contenu de la clé, de sorte qu'une perte ou un vol n'expose pas les données. Sans lui, une simple clé égarée peut suffire à provoquer une violation de données à déclarer.

Prêt à reprendre le contrôle de vos ports USB sans casser les usages ? Connectez votre tenant Microsoft en quelques clics et démarrez gratuitement sur aupoint.io : prévisualisez l'impact et gardez la main à tout moment.

Sécurisez votre tenant en 15 minutes

Essai gratuit